políticas de Tratamiento de datos

FORMA DE TRATAMIENTO: Considerando el modo de almacenamiento de una ... controles de registro de ingreso y salida de equipos, vehículos, empleados, ...
150KB Größe 7 Downloads 108 vistas
POLÍTICA DE TRATAMIENTO DE DATOS PERSONALES CHINA AUTOMOTRIZ S.A. En cumplimiento de los deberes establecidos para el Tratamiento de los datos e información de carácter personal de titularidad de terceros por la Ley 1581 del 17 de octubre de 2012, “por la cual se dictan disposiciones generales para la protección de datos personales”; la Ley 1266 del 31 de diciembre 2008, “por la cual se dictan las disposiciones generales del hábeas data y se regula el manejo de la información contenida en bases de datos personales, en especial la financiera, crediticia, comercial, de servicios y la proveniente de terceros países y se dictan otras disposiciones”; el Decreto 1377 del 27 de junio 2013, “por el cual se reglamenta parcialmente la Ley 1581 de 2012”; el Decreto 1074 del 26 de mayo de 2015, “por medio del cual se expide el Decreto Único Reglamentario del Sector Comercio, Industria y Turismo”; y la Circular Externa 002 del 3 de noviembre de 2015 de la Superintendencia de Industria y Comercio, así como por las demás normas que las adicionen, modifiquen o reglamenten, CHINA AUTOMOTRIZ S.A. (en adelante «LA EMPRESA»), sociedad comercial legalmente constituida, con domicilio principal en la ciudad de Palmira, departamento de Valle del Cauca, e identificada con el NIT 830.509.877-1, pone en conocimiento del público nuestra política de Tratamiento de datos personales (en adelante «PTDP»). El propósito de la PTDP es informar y definir tanto las reglas de Tratamiento de la información y datos personales al interior de nuestra empresa, así como las pautas para que los titulares de los datos puedan ejercer de manera oportuna y efectiva sus derechos a la intimidad, buen nombre e información en los términos de los artículos 15 y 20 de la Constitución Nacional de la República de Colombia, especialmente, en lo atinente a la facultad de todas las personas de “conocer, actualizar y rectificar las informaciones que se hayan recogido sobre ellas en bases de datos o archivos”. Recomendamos hacer una lectura juiciosa del presente documento.

POLÍTICA DE TRATAMIENTO DE INFORMACIÓN Y DATOS PERSONALES CHINA AUTOMOTRIZ S.A.

TABLA DE CONTENIDO: TÍTULO I: TÍTULO II: TÍTULO III: TÍTULO IV: TÍTULO V: TÍTULO VI: TÍTULO VII: TÍTULO VIII: TÍTULO IX:

OBJETO, LEGISLACIÓN Y ÁMBITO DE APLICACIÓN DEFINICIONES Y PRINCIPIOS RECTORES DERECHOS DE LOS TITULARES Y DEBERES DEL RESPONSABLE DEL TRATAMIENTO AUTORIZACIÓN PARA EL TRATAMIENTO DE DATOS PERSONALES TRATAMIENTO Y FINALIDADES DEL TRATAMIENTO ATENCIÓN DE PETICIONES, CONSULTAS Y RECLAMOS PROCEDIMIENTO PARA EL TRATAMIENTO DE DATOS PERSONALES VIGENCIA VIGENCIA DE LAS BASES DE DATOS Y REGISTRO EN EL RNBD

TÍTULO I OBJETO, LEGISLACIÓN Y ÁMBITO DE APLICACIÓN

1.

OBJETO: El presente documento, contentivo de las políticas de Tratamiento de la información y datos personales de CHINA AUTOMOTRIZ S.A. pretende dar cumplimiento a lo establecido en el Título VI de la Ley 1581 de 2012, específicamente a las disposiciones contenidas en sus artículos 17 y 18, así como a lo reglado en la Sección 3° del Capítulo 25 del Decreto Único Reglamentario 1074 de 2015, por medio del cual se reglamentó la precitada ley. En concordancia con lo anterior, se describen a continuación los procedimientos establecidos por nuestra compañía para hacer un debido Tratamiento de las informaciones y datos de titularidad de terceros.

2.

LEGISLACIÓN APLICABLE E INTERPRETACIÓN: Las PTDP de LA EMPRESA estarán sujetas a las disposiciones contenidas en la Ley 1581 de 2012 y en el Decreto Único 1074 de 2015 que la reglamenta; por tal motivo, cualquier vacío en la normatividad citada se interpretará de conformidad con las disposiciones de la legislación Colombiana en general, así como a la luz de los artículos 15 y 20 de la Constitución Nacional de la República de Colombia.

3.

ÁMBITO DE APLICACIÓN: La PTDP de LA EMPRESA será aplicable a dicha sociedad, a sus dependientes, bien sean filiales o subordinadas, que, en virtud de la explotación y el desarrollo legal y responsable del objeto social de LA EMPRESA, hubieren recopilado u obtenido información o datos personales de titularidad de distribuidores, proveedores, prospectos de clientes, clientes, colaboradores, trabajadores o de terceros en general.

TÍTULO II DEFINICIONES Y PRINCIPIOS RECTORES

4.

DEFINICIONES DE LA PTDP: LA EMPRESA pone en conocimiento de los titulares de la información y datos personales las siguientes definiciones y conceptos cuyo uso reiterativo en el marco de las PTDP impone el deber a LA EMPRESA de informar de manera completa y oportuna acerca del alcance de las diferentes nociones, al tenor de lo dispuesto por los artículos 3, 5 y 26 de Ley 1581 de 2012, conforme a lo reglado por el artículo 3° de la Ley 1266 de 2008 y el artículo 2.2.2.25.1.3 del Decreto Único Reglamentario 1074 de 2015: 4.1. Autorización: Se entiende por Autorización al consentimiento previo, expreso e informado que el Titular de la información y datos personales puede otorgar a LA EMPRESA para que esta última pueda ejecutar actividades que impliquen Tratamiento de dichos datos e informaciones. 4.2. Aviso de privacidad: Comunicación verbal o escrita generada por el responsable del Tratamiento, dirigida al titular de las informaciones y datos personales, mediante la cual se le informar acerca de la existencia de las PTDP de LA EMPRESA que le serán aplicables, la forma de acceder a las mismas y las finalidades del Tratamiento que se pretende dar a sus datos personales. 4.3. Base de Datos: Entiéndase por base de datos al conjunto organizado de datos personales que sea objeto de Tratamiento por parte de LA EMPRESA. 4.4. Dato personal: Es cualquier información vinculada o que pueda asociarse a una o a varias personas naturales determinadas o determinables. 4.5. Dato público: Entiéndase por dato público a aquel que no sea semiprivado, privado o sensible. En general, son considerados datos públicos, entre otros, aquellos relativos al estado civil de las personas, a su profesión u oficio y a su calidad de comerciante o de servidor público. Por su naturaleza, los datos públicos pueden estar contenidos entre otros, en registros públicos, documentos públicos, gacetas y boletines oficiales, así como en sentencias judiciales debidamente ejecutoriadas que no estén sometidas a reserva por expresa disposición legal. 4.6. Dato privado: Es el dato que por su naturaleza íntima o reservada sólo es relevante para el Titular. 4.7. Dato semiprivado: Es semiprivado el dato que no tiene naturaleza íntima, reservada, ni pública y cuyo conocimiento o divulgación puede interesar no sólo a su Titular sino a cierto sector o grupo de personas o a la sociedad en general, como el dato financiero y crediticio de actividad comercial o de servicios a que se refiere el Título IV de la Ley 1266 de 2008. 4.8. Dato sensible: Se entiende por datos sensibles a aquellos que afectan la intimidad del Titular o cuyo uso indebido puede generar su discriminación, tales como aquellos que revelen el origen racial o étnico, la orientación política, las convicciones religiosas o filosóficas, la pertenencia a sindicatos, organizaciones sociales, de derechos humanos o que promueva intereses de cualquier partido político o que garanticen los derechos y las garantías de partidos políticos de oposición, así como los datos relativos a la salud, a la vida sexual y reproductiva y los datos biométricos. 4.9. Encargado del Tratamiento: Persona natural o jurídica, pública o privada, que por sí misma o en asocio con otros, realice el Tratamiento de datos personales por cuenta del responsable del Tratamiento. 4.10. Registro Nacional de Bases de datos: Es el directorio público de las bases de datos personales sujetas a actividades de Tratamiento que operan en el país, cuya administración está a cargo de la Superintendencia de Industria y Comercio como máxima autoridad administrativa de vigilancia y control en materia de Tratamiento de datos personales y hábeas data. 4.11. Responsable del Tratamiento: Persona natural o jurídica, pública o privada, que por sí misma o en asocio con otros, decida sobre la base de datos y/o el Tratamiento de los datos. Para los efectos de la presente PTDP, LA EMPRESA hace las veces de responsable del Tratamiento de forma simultánea. 4.12. Titular: Persona natural cuyos datos personales sean objeto de Tratamiento.

Página 2 de 11

4.13. Transferencia: La transferencia de datos tiene lugar cuando el responsable y/o encargado del Tratamiento de Datos personales, ubicado en Colombia, envía la información o los datos personales a un receptor, quien a su vez es responsable del Tratamiento, y se encuentra ubicado dentro o fuera del país. 4.14. Transmisión: La transmisión es una modalidad de Tratamiento de las informaciones y datos personales que implica la comunicación de los mismos dentro o fuera del territorio de la República de Colombia, cuando tenga por objeto la realización de actividades de Tratamiento por el encargado, pero siempre por cuenta del responsable. 4.15. Tratamiento: Cualquier operación o conjunto de operaciones sobre datos personales, tales como la recolección, almacenamiento, uso, circulación o supresión. 5.

PRINCIPIOS RECTORES DEL TRATAMIENTO DE DATOS PERSONALES: LA EMPRESA, en su calidad de responsable del Tratamiento de datos personales, declara que la presente PTDP se encuentra ajustada a las disposiciones de orden legal contenidas en la Ley 1581 de 2012 y en el Decreto Único Reglamentario 1074 de 2015, por lo que en el desarrollo de las actividades de Tratamiento, en la aplicación de la PTDP, y en la interpretación que de ella se hiciere con fundamento en las normas antes citadas, se aplicarán armónicamente los principios de legalidad, finalidad, libertad, veracidad o calidad, transparencia, acceso y circulación restringida, seguridad y confidencialidad, en los términos previstos por el artículo 4º de Ley 1581 de 2012 y de la Ley 1266 de 2008: 5.1. Principio de legalidad en materia de tratamiento de datos: El Tratamiento a que se refiere la presente PTDP es una actividad reglada que debe sujetarse a lo establecido en la Ley 1581 de 2012 y en las demás disposiciones que la desarrollen. 5.2. Principio de finalidad: El Tratamiento debe obedecer a una finalidad legítima de acuerdo con la Constitución y la Ley, la cual debe ser informada al Titular. 5.3. Principio de libertad: El Tratamiento sólo puede ejercerse con el consentimiento, previo, expreso e informado del Titular. Los datos personales no podrán ser obtenidos o divulgados sin previa autorización, o en ausencia de mandato legal o judicial que releve el consentimiento. 5.4. Principio de veracidad o calidad: La información sujeta a Tratamiento debe ser veraz, completa, exacta, actualizada, comprobable y comprensible. Se prohíbe el Tratamiento de datos parciales, incompletos, fraccionados o que induzcan a error. 5.5. Principio de transparencia: En el Tratamiento debe garantizarse el derecho del Titular a obtener del Responsable del Tratamiento o del Encargado del Tratamiento, en cualquier momento y sin restricciones, información acerca de la existencia de datos que le conciernan. 5.6. Principio de acceso y circulación restringida: El Tratamiento sólo podrá hacerse por personas autorizadas por el Titular y/o por las personas previstas en la citada Ley. Los Datos personales, salvo la información pública, no podrán estar disponibles en internet u otros medios de divulgación o comunicación masiva, salvo que el acceso sea técnicamente controlable para brindar un conocimiento restringido sólo a los Titulares o Terceros autorizados conforme a la citada ley. 5.7. Principio de seguridad: La información sujeta a Tratamiento por el Responsable del Tratamiento o Encargado del Tratamiento a que se refiere la citada Ley, se deberá manejar con las medidas técnicas, humanas y administrativas que sean necesarias para otorgar seguridad a los registros evitando su adulteración, pérdida, consulta, uso o acceso no autorizado o fraudulento. 5.8. Principio de confidencialidad: Todas las personas que intervengan en el Tratamiento de datos personales que no tengan la naturaleza de públicos están obligadas a garantizar la reserva de la información, inclusive después de finalizada su relación con alguna de las labores que comprende el Tratamiento, pudiendo sólo realizar suministro o comunicación de datos personales cuando ello corresponda al desarrollo de las actividades autorizadas en la citada ley y en los términos de la misma.

TÍTULO III DERECHOS DE LOS TITULARES Y DEBERES DEL RESPONSABLE DEL TRATAMIENTO

6.

DERECHOS DE LOS TITULARES DE LOS DATOS PERSONALES: Con arreglo a lo dispuesto en el Título IV de la Ley 1581 de 2012, LA EMPRESA debe garantizar a los Titulares de las informaciones y datos personales objeto de Tratamiento, el ejercicio de los siguientes derechos en cualquier tiempo y sin el cumplimiento de mayores requisitos:

Página 3 de 11

6.1. Conocer, actualizar y rectificar sus datos personales frente a LA EMPRESA en su calidad de Responsable del Tratamiento. Éste derecho se podrá ejercer, entre otros, frente a datos parciales, incompletos, fraccionados, inexactos, que induzcan a error o frente a aquellos cuyo Tratamiento esté expresamente prohibido por ley o no haya sido autorizado por el Titular. 6.2. Solicitar prueba de la autorización otorgada a LA EMPRESA en su calidad de Responsable del Tratamiento, salvo cuando expresamente se exceptúe como requisito para el Tratamiento, de conformidad con lo previsto en el artículo 10 de Ley 1581 de 2012. 6.3. Ser informado por parte de LA EMPRESA, en su calidad de Responsable del Tratamiento, previa solicitud, respecto del uso que se le ha dado a sus datos personales. 6.4. Presentar ante la Superintendencia de Industria y Comercio quejas por infracciones a lo dispuesto en la presente ley y las demás normas que la modifiquen, adicionen o complementen. 6.5. Revocar la autorización y/o solicitar la supresión del dato personal cuando en el Tratamiento de aquellos LA EMPRESA no respetare los principios, derechos y garantías constitucionales y legales. * 6.6. Acceder en forma gratuita a sus datos personales que hayan sido objeto de Tratamiento. * En todo caso, dicha revocatoria y/o supresión procederá únicamente cuando la Superintendencia de Industria y Comercio haya determinado que, en el desarrollo de las actividades de Tratamiento, LA EMPRESA ha incurrido en conductas contrarias a la Ley 1581 de 2012 y a la Constitución Nacional de la República de Colombia. 7.

LEGITIMACIÓN PARA EL EJERCICIO DE LOS DERECHOS DEL TITULAR: Con arreglo a lo estatuido por el artículo 2.2.2.25.4.1 del Decreto Único Reglamentario 1074 de 2015, los derechos de los Titulares de los datos e informaciones de carácter personal podrán ser ejercidos por las personas que se mencionan a continuación: 7.1. Por el respectivo Titular, quien deberá acreditar su identidad en forma suficiente por los distintos medios que ponga a disposición el responsable. 7.2. Por sus causahabientes, quienes deberán acreditar tal calidad. 7.3. Por el representante y/o apoderado del Titular, previa acreditación de la representación o apoderamiento. 7.4. Por estipulación a favor de otro o para otro. 7.5. En el caso de que el Titular de la información sea un menor de edad, sus derechos podrán ser ejercidos únicamente por las personas que de conformidad con la ley estén facultadas para representarlos.

8.

DEBERES DE LOS RESPONSABLES DEL TRATAMIENTO: LA EMPRESA, en su calidad de Responsable del Tratamiento de datos personales, reconoce que se encuentra obligado a cumplir con los siguientes deberes establecidos en el Título VI de la Ley 1581 de 2012. 8.1. Garantizar al Titular, en todo tiempo, el pleno y efectivo ejercicio del derecho de hábeas data. 8.2. Solicitar y conservar, en las condiciones previstas en la presente ley, copia de la respectiva autorización otorgada por el Titular. 8.3. Informar debidamente al Titular sobre la finalidad de la recolección y los derechos que le asisten por virtud de la autorización otorgada. 8.4. Conservar la información bajo las condiciones de seguridad necesarias para impedir su adulteración, pérdida, consulta, uso o acceso no autorizado o fraudulento. 8.5. Garantizar que la información que se suministre al Encargado del Tratamiento sea veraz, completa, exacta, actualizada, comprobable y comprensible. 8.6. Actualizar la información, comunicando de forma oportuna al Encargado del Tratamiento, todas las novedades respecto de los datos que previamente le haya suministrado y adoptar las demás medidas necesarias para que la información suministrada a este se mantenga actualizada. 8.7. Rectificar la información cuando sea incorrecta y comunicar lo pertinente al Encargado del Tratamiento. 8.8. Suministrar al Encargado del Tratamiento, según el caso, únicamente datos cuyo Tratamiento esté previamente autorizado de conformidad con lo previsto en la presente ley. 8.9. Exigir al Encargado del Tratamiento en todo momento, el respeto a las condiciones de seguridad y privacidad de la información del Titular. 8.10. Tramitar las consultas y reclamos formulados en los términos señalados en la presente ley.

Página 4 de 11

8.11. Adoptar un manual interno de políticas y procedimientos para garantizar el adecuado cumplimiento de la presente ley y en especial, para la atención de consultas y reclamos. 8.12. Informar al Encargado del Tratamiento cuando determinada información se encuentra en discusión por parte del Titular, una vez se haya presentado la reclamación y no haya finalizado el trámite respectivo. 8.13. Informar a solicitud del Titular sobre el uso dado a sus datos. 8.14. Informar a la autoridad de protección de datos cuando se presenten violaciones a los códigos de seguridad y existan riesgos en la administración de la información de los Titulares. 8.15. Cumplir las instrucciones y requerimientos que imparta la Superintendencia de Industria y Comercio.

TÍTULO IV AUTORIZACIÓN PARA EL TRATAMIENTO DE DATOS PERSONALES 9.

MEDIDAS IMPLEMENTADAS PARA GARANTIZAR EL ACCESO A LA PTDP: En la medida que LA EMPRESA ha recolectado datos personales en momentos anteriores a la entrada en vigencia del Decreto 1377 de 2013, esto es, antes del 27 de junio de dicho año, ésta, en cumplimiento de lo establecido en el numeral 1º del artículo 2.2.2.25.2.7 del Decreto Único Reglamentario 1074 de 2015, ha hecho uso de algunos de los mecanismos eficientes de comunicación de que trata el numeral 2º de la misma disposición, esto es, “aquellos que el responsable o encargado usan en el curso ordinario de su interacción con los titulares registrados en sus bases de datos”, con el objetivo de obtener la autorización de los Titulares de los datos personales y poner en conocimiento de éstos la PTDP vigente.

10. AUTORIZACIÓN DEL TITULAR: Toda actividad de recolección, almacenamiento, uso, manejo, transferencia, transmisión, circulación, actualización, corrección, supresión y, en general, toda actividad mediante la cual se pretenda obtener y/o Tratar datos e información de carácter personal de titularidad de terceros, se llevará a cabo mediante Autorización previa, expresa, libre e informada de sus respectivos Titulares. En todo caso, con el otorgamiento de la Autorización por parte del Titular para la recolección y el Tratamiento de las informaciones y datos personales, se entenderá que éste ha leído las PTDP aquí contenidas, puesto que se le ha informado de manera verbal y escrita que las PTDP se encuentran a disposición del público y que pueden ser solicitadas en cualquier momento a través del correo [email protected]. Igualmente, por medio de la Autorización para la recolección y Tratamiento de la información y datos personales, el titular declara que dichos datos e información son veraces, completos, exactos, actualizados, comprobables y comprensibles para el momento en que son suministrados. 11. MECANISMO DE PRUEBA DE LA AUTORIZACIÓN DEL TITULAR: LA EMPRESA pondrá a disposición de los Titulares de las informaciones y datos personales objeto de Tratamiento, el documento de Autorización con la finalidad de que exista una Autorización previa, expresa y libre, lo suficientemente bien informada. La Autorización otorgada por el Titular de la información podrá constar por escrito, ya sea en un documento físico o en medios magnéticos, así como en archivos de audio, plataformas tecnológicas de almacenamiento de datos en línea o en cualquier otro medio idóneo y apto para probar la existencia del consentimiento del Titular y la Autorización para el Tratamiento de sus datos personales. Para aquellos casos en los cuales se suscriba un contrato escrito de cualquier naturaleza entre el Titular de las informaciones y datos personales y LA EMPRESA, será viable consignar en dicho documento o en sus respectivos otrosíes, según el caso, la Autorización previa para el Tratamiento de datos personales. 12. CASOS EN QUE NO ES NECESARIA LA AUTORIZACIÓN: En los términos del artículo 10 de Ley 1581 de 2012, la Autorización del Titular no será necesaria cuando las informaciones o datos objeto de Tratamiento sean de aquellos que se describen a continuación: 12.1. Información requerida por una entidad pública o administrativa en ejercicio de sus funciones legales o por orden judicial. 12.2. Datos de naturaleza pública. 12.3. Casos de urgencia médica o sanitaria. 12.4. Tratamiento de información autorizado por la ley para fines históricos, estadísticos o científicos. 12.5. Datos relacionados con el Registro Civil de las Personas. Página 5 de 11

13. REVOCATORIA DE LA AUTORIZACIÓN Y SOLICITUD DE SUPRESIÓN DEL DATO: De conformidad con lo establecido en el artículo 15 de Ley 1581 de 2012, los Titulares de las informaciones y datos personales podrán solicitar en todo momento a LA EMPRESA, en su calidad de Responsable del Tratamiento, la supresión de sus datos personales y/o la revocatoria de la Autorización otorgada para el Tratamiento de los mismos, previa presentación de un reclamo. En los términos del numeral 1° del artículo 2.2.2.25.2.6. del Decreto Único Reglamentario 1074 de 2015, la solicitud de supresión de la información y la revocatoria de la Autorización no procederán cuando el Titular de aquella tenga un deber legal o contractual de permanecer en la base de datos. Vencido el término establecido para dar respuesta a la solicitud de revocatoria de Autorización o supresión de los datos personales, sin que LA EMPRESA hubiere revocado la Autorización o eliminado los datos, el Titular tendrá derecho a acudir a la Superintendencia de Industria y Comercio para que dicha entidad, en uso de sus facultades policivo administrativas o jurisdiccionales, ordene la revocatoria de la Autorización y/o la supresión de los datos personales, previo agotamiento del procedimiento sancionatorio establecido en el artículo 22 de Ley 1581 de 2012.

TÍTULO V TRATAMIENTO Y FINALIDADES DEL TRATAMIENTO

14. FORMA DE TRATAMIENTO: Considerando el modo de almacenamiento de una base de datos, se puede distinguir entre bases de datos automatizadas y bases de datos manuales o archivos físicos. Las bases de datos automatizadas son aquellas que se almacenan y administran con la ayuda de herramientas informáticas. Las bases de datos manuales o archivos son aquellas cuya información se encuentra organizada y almacenada de manera física, como las fichas de pedidos a proveedores que contengan información personal relativa al proveedor, como nombre, identificación, números de teléfono, correo electrónico, etc. En desarrollo de los principios de finalidad y libertad contemplados en la Ley, la recolección de datos personales por parte de LA EMPRESA limitará a aquellos datos personales que son pertinentes y adecuados para la finalidad para la cual son recolectados o requeridos conforme a la normatividad vigente y a lo establecido en esta PTDP. Salvo en los casos expresamente previstos en la Ley, no se recolectarán datos personales sin Autorización del Titular. LA EMPRESA mantendrá la confidencialidad de los datos personales objeto de Tratamiento y sólo los divulgará por solicitud expresa de las entidades de vigilancia y control y autoridades que tengan la facultad legal de solicitarla y permitirá en todo momento y de manera gratuita conocer, actualizar y corregir la información personal del Titular de conformidad con la Ley. 15. FINALIDADES DEL TRATAMIENTO: El Tratamiento de Datos incluye la recolección, almacenamiento, uso, manejo, circulación, transferencia y/o transmisión nacional y/o internacional, actualización, corrección y destrucción, en la forma permitida por la ley y se realiza con las siguientes finalidades específicas para cada caso: 15.1. Tratamiento de Datos personales de personas vinculadas a procesos de selección laboral, Empleados y ex Empleados: Se realiza para cumplir con las obligaciones laborales a cargo de LA EMPRESA, tales como pagos de nómina, reportes de Seguridad y Salud en el Trabajo, pagos y reportes al sistema general de seguridad social, DIAN y demás organismos de control, otorgar beneficios al empleado y a sus familiares, atención de consultas, peticiones, solicitudes, acciones y reclamos, hechas por el Titular de la información o por las personas autorizadas por este o la Ley, o por entidades del sistema general de seguridad social a los que el Titular esté o hubiere estado vinculado. El Tratamiento de información de exempleados se realiza con el fin de mantener un contacto para requerimiento de una labor desempeñada, constancias de vinculación, pagos a la seguridad social, soportes tributarios, atendiendo necesidades contractuales, legales o judiciales. Por su parte, el Tratamiento de los datos personales de las personas que se vinculen a procesos de selección laboral serán utilizados para las actividades propias de dicho proceso tales como solicitud de información,

Página 6 de 11

15.2.

15.3.

15.4.

15.5.

15.6.

15.7.

envío de información, verificaciones de referencias, realización de exámenes médicos y pruebas aptitudinales y, almacenamiento de la información para contacto ante futuras vacantes. Tratamiento de Datos personales de empleados, visitantes y personas que acceden a las instalaciones de LA EMPRESA y/o participan en eventos o actividades programados por ésta: LA EMPRESA podrá realizar captura, almacenamiento y uso de fotografías y/o videograbaciones de las personas naturales que ingresan a las instalaciones de LA EMPRESA, lo cual implica el Tratamiento de datos biométricos. Asimismo, ejerce controles de registro de ingreso y salida de equipos, vehículos, empleados, visitantes y demás actividades de seguridad física. Por otra parte, los datos biométricos consistentes en registros audiovisuales capturados en los eventos o actividades organizados por la Empresa podrán ser utilizados con fines comerciales y de difusión a través de cualquier canal de comunicación. Tratamiento de Datos personales de Contratistas personas naturales y personas naturales vinculadas a los Contratistas: Este Tratamiento tiene como finalidades permitir a LA EMPRESA la adecuada gestión de las actividades comerciales y/o contractuales que se establezcan, tales como verificar la información comercial y financiera del Titular, realizar reportes de información contable y financiera, realizar la asignación y control de elementos tecnológicos, materiales y equipos en general, entrada y salida de las diferentes instalaciones, seguimiento a cumplimiento de obligaciones contractuales y legales a cargo de Contratistas, atención de eventuales emergencias, atención respuesta de consultas, peticiones, solicitudes, acciones y reclamos, hechas por el Titular de la información o las personas legitimadas. Tratamiento de Datos personales de Proveedores personas naturales y personas naturales vinculadas al Proveedor: Permite el cumplimiento de obligaciones contractuales a cargo de LA EMPRESA, tales como pagos de honorarios, reportes de pagos, reportes de información contable y financiera, verificaciones de la información financiera del Titular, reportes o interacciones que por ley o por políticas internas tiene la obligación de realizar, atención de consultas, peticiones, solicitudes, acciones y reclamos, hechas por el Titular de la información o por sus legitimarios. Tratamiento de Datos personales de Clientes personas naturales y personas naturales vinculadas al Cliente: El Tratamiento de datos personales de Clientes que son personas naturales, tiene el propósito de que LA EMPRESA pueda cumplir con las obligaciones contractuales a su cargo, tales como facturación, reportes de pagos, reportes de información contable y financiera, difusión de información relevante respecto de los productos y servicios adquiridos de LA EMPRESA, comunicar y ejecutar las actividades posventa a que haya lugar, así como la gestión de información que por ley o por políticas internas tiene la obligación de realizar. De igual forma, los Datos personales serán utilizados para que LA EMPRESA pueda cumplir con las solicitudes de productos y/o de servicios, brindar un correcto manejo a las relaciones comerciales con clientes, suministrar información y material relacionado con el portafolio de productos y servicios de LA EMPRESA, así como de noticias y nuevos lanzamientos por cualquier canal de comunicación, realizar gestión comercial, de mercadeo y publicidad de los productos y servicios ofrecidos por LA EMPRESA por cualquier canal. Tratamiento de Datos personales de Prospectos de Clientes personas naturales y personas naturales vinculadas al Prospecto de Cliente: El Tratamiento de datos personales de Prospectos de Clientes que son personas naturales, tiene el propósito de que LA EMPRESA pueda cumplir con las solicitudes de productos y/o de servicios, realizar verificaciones de la información financiera del Titular, brindar un correcto manejo a las relaciones comerciales con Prospectos de Clientes, suministrar información y material relacionado con el portafolio de productos y servicios de LA EMPRESA, así como de noticias y nuevos lanzamientos por cualquier canal de comunicación, realizar gestión comercial, de mercadeo y publicidad de los productos y servicios ofrecidos por LA EMPRESA por cualquier canal. Tratamiento de Datos personales de Accionistas, Representantes legales, Administradores de personas naturales o jurídicas: Tiene el propósito de que LA EMPRESA pueda cumplir con las obligaciones contractuales a su cargo, así como para identificar factores de riesgo y salud financiera de las empresas de las cuales hacen parte.

PARÁGRAFO: En todos los casos relacionados en este artículo se incluye como finalidad del tratamiento de los datos la transferencia y/o la transmisión de los datos personales a terceras personas en calidad de responsables o encargados según corresponda, ubicados en el territorio nacional o por fuera de él

Página 7 de 11

(internacional), según se requiera para la adecuada gestión de las actividades y responsabilidades a cargo de LA EMPRESA. 16. PROHIBICIÓN DEL TRATAMIENTO DE DATOS PERSONALES DE MENORES DE EDAD: LA EMPRESA conoce y respeta la prohibición establecida en el artículo 7 de Ley 1581 de 2012 respecto del Tratamiento de Datos de niños, niñas y adolescentes, salvo en aquellos casos en que los mismos sean de aquellos datos susceptibles de ser considerados como de naturaleza pública. Por lo anterior, y en el evento en que LA EMPRESA pretenda adelantar actividades de Tratamiento de datos personales públicos de titularidad de menores de edad, LA EMPRESA respetará el interés superior de éstos, asegurando un absoluto respeto de sus derechos fundamentales. Así mismo, LA EMPRESA se abstendrá de someter dichos Datos a actividades de Tratamiento sin que medie la respectiva Autorización del representante legal del menor de edad titular de la información en los términos de ley y de acuerdo con la presente PTDP, previo ejercicio del derecho del menor a ser escuchado, en atención a su capacidad para conocer y entender los términos de la Autorización que sus representantes otorguen. 17. TRATAMIENTO AL CUAL SERÁN SOMETIDOS LOS DATOS: LA EMPRESA garantiza que la información contenida en su base de datos será utilizada de manera correcta y para fines lícitos, conforme a la normatividad vigente y sin agravio al derecho al habeas data amparado por la Constitución Nacional de la República de Colombia. El Tratamiento de los datos personales antes descritos por parte de LA EMPRESA comprenderá cualquier operación válida incluyendo, pero sin limitarse, las actividades de recolección, almacenamiento y uso. En algunos casos, LA EMPRESA podrá transmitir y/o transferir los datos personales recolectados a terceros encargados ubicados en el territorio nacional o por fuera de él, en caso de que el objeto contractual correspondiente no lo hubiere previsto desde un principio, a los productores y/o fabricantes de los bienes o servicios comercializados por LA EMPRESA y a las empresas que tengan la calidad de matrices o controlantes de LA EMPRESA, quienes obrarán en calidad de responsables y/o encargados del Tratamiento, en los términos y condiciones de sus propias políticas de Tratamiento de datos personales, según sea el caso. Lo anterior, con las finalidades que se describen en el artículo 15 de la presente Política. PARÁGRAFO: LA EMPRESA garantiza a todos los depositantes de información y datos personales que ésta no será utilizada para fines distintos a los respectivamente autorizados por sus titulares, ni será vendida, ni comercializada a terceros bajo ninguna figura, nacional ni internacionalmente, sin que medie previa Autorización, a menos que el objeto del contrato suscrito inicialmente lo requiera para su ejecución.

TÍTULO VI ATENCIÓN DE PETICIONES, CONSULTAS Y RECLAMOS

18. ATENCIÓN DE PETICIONES, CONSULTAS Y RECLAMOS: LA EMPRESA ha habilitado el correo electrónico [email protected] como canal para atender de manera adecuada y oportuna las peticiones, consultas y reclamos que eleven los titulares de las informaciones y datos personales a la empresa. No obstante, lo anterior, las peticiones y reclamos de que trata el Título VII de esta PTDP, podrán ser radicadas por escrito en las oficinas de LA EMPRESA, ubicadas en Zona Franca Palmaseca Bodega A1 en el municipio de Palmira, departamento del Valle del Cauca. 19. PERSONAS A QUIENES SE LES PUEDE SUMINISTRAR LA INFORMACIÓN: En los términos del artículo 13 de Ley 1581 de 2012, las informaciones y datos personales podrán ser suministrados por LA EMPRESA, previa solicitud escrita para el efecto, a las siguientes personas: 19.1. A los respectivos titulares, sus causahabientes o sus representantes legales. 19.2. A las entidades públicas o administrativas en ejercicio de sus funciones. 19.3. A los terceros que hubieren sido expresamente autorizados por el titular de los datos o que por expresa disposición legal estén facultados para solicitar la información.

Página 8 de 11

20. TÉRMINO PARA RESOLVER CONSULTAS: De conformidad con lo reglado en el artículo 14 de Ley 1581 de 2012, LA EMPRESA está en la obligación de dar respuesta a las consultas elevadas por los titulares de los datos personales o por sus respectivos causahabientes encaminadas a consultar y conocer la información personal objeto de Tratamiento, en un término máximo de diez (10) días hábiles contados a partir de la fecha de radicación de la solicitud. En el evento en que LA EMPRESA no pueda atender la solicitud dentro del término antes descrito, estará en la obligación de notificar al solicitante acerca de los motivos que dieron lugar a la demora y, en todo caso, dará respuesta a la solicitud dentro de los cinco (5) días hábiles siguientes al vencimiento del primer término. 21. TÉRMINO PARA RESOLVER PETICIONES Y RECLAMOS: Atendiendo a lo dispuesto por el numeral 3 del artículo 15 de Ley 1581 de 2012, las peticiones que no estén relacionadas con una solicitud de conocimiento o consulta de la información objeto de Tratamiento, así como los reclamos que interpusieren los titulares o sus respectivos causahabientes, deberán ser resueltas por LA EMPRESA en un término no mayor a quince (15) días contados a partir del día siguiente a la fecha de su radicación. En el evento en que LA EMPRESA no pueda atender la petición o reclamo dentro del término antes descrito, estará en la obligación de notificar al solicitante acerca de los motivos que dieron lugar a la demora y, en todo caso, dará respuesta a la solicitud dentro de los ocho (8) días hábiles siguientes al vencimiento del primer término. 22. REQUISITO DE PROCEDIBILIDAD: La presentación de consultas, peticiones y reclamos ante la empresa constituye requisito de procedibilidad para elevar una queja ante la Superintendencia de Industria y Comercio frente a una presunta vulneración de los derechos de los titulares de las informaciones o datos personales, por lo que dicha entidad no dará trámite a las quejas que se interpusieren sin el agotamiento de la etapa previa antes mencionada. Todo lo anterior, de conformidad con lo consagrado en el artículo 16 de Ley 1581 de 2012.

TÍTULO VII PROCEDIMIENTO PARA EL TRATAMIENTO DE DATOS PERSONALES 23. CONSIDERACIONES GENERALES FRENTE AL TRATAMIENTO DE LA INFORMACIÓN Y DATOS PERSONALES: LA EMPRESA realiza la recolección de las informaciones y datos personales a través de los documentos requeridos para cada proceso, así como los suministrados por los clientes para el cumplimiento de las finalidades previamente indicadas. Las informaciones y datos personales recolectados por LA EMPRESA serán almacenados en medios físicos y digitales según el tipo de dato y los soportes en que se encuentre registrado. LA EMPRESA dispondrá de medidas físicas y tecnológicas razonables para garantizar la protección e integridad de los datos almacenados por LA EMPRESA, así como para atender de manera oportuna cualquier incidente que se presente y represente un riesgo para los datos personales objeto de Tratamiento. El almacenamiento de los datos personales en medios digitales será realizada por LA EMPRESA a través de cualquier plataforma tecnológica disponible, tales como programas de software o aplicaciones alojados en servidores propios o de terceros, ubicados en el territorio nacional o por fuera de él, medios de cloud computing o computación en la nube, así como cualquier otro medio tecnológico que estuviere disponible. 24. PROCEDIMIENTO PARA CONOCER LA INFORMACIÓN: Los titulares de las informaciones o datos personales o sus respetivos causahabientes podrán consultar la información personal del titular que repose en las bases de datos de LA EMPRESA. Para ello, pueden radicar la respectiva solicitud en los canales de atención señalados en esta política para la atención de peticiones, consultas y reclamos. En caso en que la solicitud sea interpuesta por escrito, el documento deberá contener, como mínimo, el nombre completo del titular y su número de identificación, nombre completo e identificación del solicitante, indicación de la solicitud de conocimiento y acceso a la información objeto de Tratamiento de forma clara y concisa, y datos para notificación (dirección, teléfono, celular o móvil y correo electrónico).

Página 9 de 11

LA EMPRESA dará respuesta a la solicitud de consulta o conocimiento de la información dentro del término establecido en el Título VI de esta PTDP, en consonancia con lo establecido en el artículo 14 de Ley 1581 de 2012. 25. PROCEDIMIENTO PARA INTERPONER PETICIONES Y RECLAMOS: El titular de las informaciones o datos personales o sus respectivos causahabientes podrán interponer un reclamo ante LA EMPRESA, en su calidad de Responsable del Tratamiento, en el momento en que consideren que la información contenida en una base de datos de la empresa debe ser objeto de corrección, actualización o supresión, o cuando adviertan un presunto incumplimiento de cualquiera de los deberes contenidos en esta PTDP y en la Ley 1581 de 2012, el cual será tramitado bajo las siguientes reglas: 25.1. El reclamo deberá interponerse por escrito a través de los canales habilitados y estar dirigido a LA EMPRESA, identificando al titular de los datos e información personal con nombre completo, apellidos y número de identificación, deberá contener además una descripción de los hechos en que se funda la reclamación, la dirección en la que el(los) solicitante(s) recibirán notificaciones y deberá acompañarse con las pruebas documentales que se desee hacer valer. 25.2. En el evento en que el reclamo sea recibido por un departamento, área o dependencia de LA EMPRESA que carezca de competencia para darle trámite y resolverlo, procederá trasladarlo a quien corresponde en un término no mayor a dos (2) días hábiles e informará de la situación al solicitante. 25.3. Cuando el escrito de reclamación no cuente con los elementos mínimos descritos en el inciso primero de este artículo, LA EMPRESA, por conducto de sus dependientes y colaboradores, requerirá al solicitante dentro de los cinco (5) días hábiles siguientes a la radicación de la reclamación para que subsane las fallas o aporte los documentos que hagan falta. 25.4. LA EMPRESA dará respuesta a la petición o reclamo dentro del término establecido en el Título VI de esta PTDP, en consonancia con lo establecido en el artículo 15 de Ley 1581 de 2012.

TÍTULO VIII VIGENCIA

26. VIGENCIA DE LAS POLÍTICAS: La presente PTDP de LA EMPRESA rige a partir del 1º de octubre de 2016, la cual se ajusta a los términos legales de manera indefinida, por lo que su contenido obliga a LA EMPRESA mientras permanezcan vigentes las relaciones contractuales, comerciales, laborales o meramente informativas con los titulares de las informaciones y datos personales. Lo anterior, sin perjuicio del derecho de los titulares a solicitar la revocatoria de la Autorización para el Tratamiento de sus datos e informaciones personales. En todo caso, y aun cuando medie solicitud de revocatoria de la Autorización para el Tratamiento, LA EMPRESA advierte que de conformidad con lo dispuesto en el Título IV de esta PTDP, los datos personales serán conservados cuando así se requiera para el cumplimiento de una obligación de carácter legal o contractual que hubiere surgido entre la empresa y el respectivo Titular. LA EMPRESA se reserva el derecho a hacer ajustes al contenido de la presente PTDP cuando las actividades del Tratamiento y/o la finalidad del Tratamiento de los datos e información personal cambien, o cuando los cambios normativos en la materia lo justifiquen. En todo caso, dichos cambios serán debidamente comunicados a los titulares a través de los mecanismos eficientes de comunicación comúnmente utilizados en el giro ordinario de las relaciones comerciales o promocionales que con ellos se sostienen.

TÍTULO IX INSCRIPCIÓN DE BASES DE DATOS EN EL REGISTRO NACIONAL DE BASES DE DATOS – RNBD

27. CONSIDERACIONES GENERALES DEL RNBD: En los términos del artículo 2.2.2.26.1.3 del Decreto Único Reglamentario 1074 de 2015, LA EMPRESA en su calidad de persona jurídica de derecho privado que hace las veces de Responsable del Tratamiento de datos e informaciones de carácter personal, inscribirá las bases de datos

Página 10 de 11

contentivas de dichas informaciones en el Registro Nacional de Base de Datos. Lo anterior, atendiendo a los términos y condiciones de inscripción previstos en la Sección 3 del Capítulo 26 del Decreto Único Reglamentario 1074 de 2015 y de las normas que para tal efecto se dispongan. 28. ACTUALIZACIÓN DE LA INFORMACIÓN CONTENIDA EN EL RNBD: LA EMPRESA actualizará la información contenida en el RNBD de conformidad con las disposiciones legales que resulten aplicables.

CHINA AUTOMOTRIZ S.A. NIT 80.509.877-1

Página 11 de 11